- Navios
- 28 de setembro de 2026 às 09:42 UTC
- Autor
- Kamo
- Enviar
- b8e6f4a
DavAuthFilter do serviço de e-mail postou credenciais básicas para uma rota que nunca existiu (405), então desde 2026-03-19 nenhum telefone (iOS, DAVx5) poderia adicionar um Kamo calendário ou livro de endereços (SP07 T37). POST /api/internal/dav/sign-in (prefixo não avançado; X-Internal- Auth contra internal.auth.secret, constante-time, 503 quando desactivado, 403 em um descompasso) verifica a senha a forma como o SecurityController.login faz, com o cliente retransmitido X-Forwarded-Host / X- Forwarded- For / User-Agent, e mentes nenhuma sessão: - regras de acesso para o host, em seguida, para o espaço de trabalho escolhido; um host nomeando nenhuma organização; - o bloqueio progressivo ANTES da senha é comparado; uma senha errada conta; - um domínio personalizado nomeia o espaço de trabalho; na plataforma host um espaço de trabalho chamado (a Web's ?org= dica) ou uma área de trabalho entrável da conta, caso contrário ESCOLHA WORKSPACE (um calendário aplicativo não pode escolher); - conta sintética, organização nula, e-mail não verificado, soft-deleted / já não membro empregado / AI, e um segundo fator confirmado (não existem senhas de aplicativo) são recusados; - Só quando todos os portões passarem. RepetidoWrongPasswords: um dispositivo que reproduz a mesma senha é recusado, mas carregado um strike, não um por sincronização, de modo que um telefone esquecido não pode andar o endereço do escritório até o bloqueio permanente. O marcador é uma derivação PBKDF2 ao custo de senha da plataforma.
